PT-2021-24153 · Gitit · Gitit

Dwisiswant0

·

Publicado

2021-12-06

·

Atualizado

2021-12-08

·

CVE-2021-44685

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do Git-it até a 4.4.0
Descrição:
A vulnerabilidade permite a injeção de comandos do sistema operacional na etapa do desafio “Branches Aren't Just For Birds”. Durante o processo de verificação, o sistema tenta executar o comando reflog seguido do nome do branch atual, que não é sanitizado para execução.
Recomendações:
Para versões até 4.4.0, como solução temporária, considere desativar a execução do comando reflog com nomes de ramificação não sanitizados até que um patch esteja disponível. Restrinja o acesso à etapa do desafio “Branches Aren't Just For Birds” para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-44685
GHSA-WJQC-J537-J9GJ

Produtos afetados

Gitit